ARK. 1Słownik pojęćPrawo, zgodność i ryzyko
ISO/IEC 27001
Międzynarodowa norma określająca wymagania dla systemu zarządzania bezpieczeństwem informacji (SZBI), na zgodność z którą organizacja może uzyskać certyfikat wydawany przez akredytowaną jednostkę certyfikującą; obowiązujące wydanie to ISO/IEC 27001:2022.
TAB. 1Nazwabez tłumaczenia
| Po angielsku | ISO/IEC 27001 |
|---|---|
| Którą formą pisać | bez tłumaczenia Skrót, nazwa własna albo nazwa standardu — nie tłumaczymy w ogóle. |
| Inne formy | norma ISO/IEC 27001 · PN-ISO/IEC 27001 (zapis urzędowy) · ISO 27001 (zapis potoczny) |
| Odmiana | ta norma ISO/IEC 27001, tej normy ISO/IEC 27001, zgodnie z normą ISO/IEC 27001; samo oznaczenie nieodmienne (certyfikat ISO 27001, wdrożenie ISO/IEC 27001). |
TAB. 2Jak to nazywająprasa vs urząd
| Prasa branżowa | „norma ISO/IEC 27001 i ISO/IEC 27002", potocznie „ISO 27001", cykle tytułowane „ISO 27000" (sekurak) |
|---|---|
| Urząd i ustawa | „Polskiej Normy PN-ISO/IEC 27001" — rozporządzenie KRI, Dz.U. 2012 poz. 526, § 20 ust. 3 (bez wskazania wydania normy) |
TAB. 3Źródła3
| Forma | Cytat | Skąd |
|---|---|---|
| PL (EN) | „norma ISO/IEC 27001 i ISO/IEC 27002” | sekurak.pl |
| PL | „Wymagania określone w ust. 1 i 2 uznaje się za spełnione, jeżeli system zarządzania bezpieczeństwem informacji został opracowany na podstawie Polskiej Normy PN-ISO/IEC 27001” | api.sejm.gov.pl |
| PL | „(Nie)bezpieczeństwo danych w firmie – czyli po co mi ISO 27000 – część 1” | sekurak.pl |
TAB. 4Obok w tej dziedzinie6
| due diligence | due diligence | Staranne sprawdzenie stanu bezpieczeństwa i zgodności drugiej strony — dostawcy, partnera lub przejmowanej spółki — przed zawarciem umowy albo transakcji. |
| GRC | governance, risk and compliance (GRC) | Zintegrowane podejście łączące ład korporacyjny, zarządzanie ryzykiem i zapewnianie zgodności w jeden spójny proces zamiast trzech niezależnych silosów organizacyjnych. |
| inspektor ochrony danych | data protection officer (DPO) | Niezależna osoba wyznaczona na podstawie RODO do nadzorowania zgodności przetwarzania danych osobowych, doradzania organizacji i utrzymywania kontaktu z organem nadzorczym. |
| kopia niezmienna (immutable backup) | immutable backup (kopia niezmienna, reguła 3-2-1) | Kopia zapasowa zapisana tak, że przez zadany czas nie da się jej nadpisać ani skasować — nawet z konta administratora — dzięki czemu przetrwa atak ransomware, który celowo niszczy zwykłe backupy. |
| naruszenie ochrony danych osobowych | personal data breach | Naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utracenia, zmodyfikowania, nieuprawnionego ujawnienia lub nieuprawnionego dostępu do danych osobowych. Administrator zgłasza je organowi nadzorczemu bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin od stwierdzenia — chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem naruszenia praw lub wolności osób. |
| NIS2 | NIS2 | Dyrektywa UE 2022/2555 podnosząca wymagania cyberbezpieczeństwa dla podmiotów kluczowych i ważnych w 18 sektorach gospodarki (11 sektorów kluczowych z zał. I i 7 pozostałych sektorów krytycznych z zał. II): nakłada obowiązkowe zarządzanie ryzykiem, zgłaszanie incydentów i osobistą odpowiedzialność kierownictwa. |